zimo mobile logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
Upravljaj obavijestima
  • Prijavi se na newsletter
  • Imaš priču? Pošalji
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
Nova TV
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
  • zimo logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
  • Dnevnik.hr
  • Vijesti
  • Sport
  • Showbizz
  • Lifestyle
  • Putovanja
  • Zdravlje
  • Biznis
  • Zabava
  • Teen
  • Tv
Ostalo

Wordpress security checklista by Neuralab

Brza checklista za osiguravanje Wordpress web sjedišta. Od instaliranja do održavanja

Zimo
Neuralab | 03.12.2012. / 14:49 komentari

Podijeli

Wordpress security checklista by Neuralab

Iako niti jedan CMS nije 100% siguran, zadaća svakog web developera je da taj postotak poveća koliko god je moguće. Smatrajte stoga ovu “checklistu” postupkom kojim ćemo smanjiti vjerojatnost upada na WordPress sjedište, no imajte na umu da ona rješava samo tehnološke postupke, tj. ukradeni laptop ili iPhone sa spremljenim šiframa poništava sve ove točke pa držite barem jedno oko otvorenim.

tri vijesti o kojima se priča Opasan robot, ilustracija Vandalizam Rage Against the Machine: Sve je više napada na robote na ulicama Sudar galaksija, ilustracija Tražili nešto drugo, no... Astronomi posve slučajno otkrili najsnažniji mikrovalni laser u poznatom svemiru Netflix, ilustracija Promjena za dio korisnika Od početka ožujka Netflix više neće biti dostupan na nekim uređajima

Prije instalacije...


1. Preuzmite najnoviju stabilnu verziju WordPressa sa službene stranice


Staro softveraško pravilo nalaže da se u produkciju ne ide sa verzijama software-a koje završavaju sa “0”, a to vrijedi i za WordPress. Na primjer, nije mudro živu stranicu nadograditi na WP 3.5.0. Bolje je da pričekate tjedan, dva, tri dok community nije upozorio i otklonio propuste koji su nastali pri velikim doradama sustava. Tipični kandidati za produkcijsku instalaciju su npr. 3.4.9 verzije pošto su na njima sve značajke temeljito istestirane i ispravljene. Pročitajte Wiki ukoliko želite saznati više informacija o verzioniranju software-a.


2. Osigurajte web server ili cloud platformu


Šifre koje čuvaju “LAMP stack” moraju biti “randomizirane” riječi (npr. “c7Xke96H18jQ35”) kako bi se spriječili dictionary napadi, a otvorite samo one portove koji su potrebni za nesmetano funkcioniranje web sjedišta. Također, uklonite software koji operativno ne koristite na serveru te izvršavajte regularni update cijelog sustava. Osiguravanje Linux servera je tema preopsežna za ovakav članak pa vas upućujemo na Google ukoliko sami održavate hosting platformu. Sretno vam na tom putu jer do današnjeg dana Google sadržava preko 498.000.000 tematskih odgovora :)


3. Kreirajte sigurnu MySQL bazu podataka


Kod kreiranja baze potrebno je odrediti naziv same baze podataka, korisničko ime te lozinku za pristup. Neka sve tri riječi budu “randomizirani” hashevi, a kreirane šifre čuvajte pomoću odličnog i besplatnog alata -> http://keepass.info/

Inače, ovakav način obrane zove se “Security through obscurity”, a više informacija pronađite u opsežnom Wiki članku-


4. Promijenite tajne WP Salt ključeve


WordPress osigurava svoje lozinke tako da “zasoli” sve što vi unesete kao lozinku. Ti tajni ključevi koje služe za “soljenje” se nalaze unutar wp-config.php datoteke, a nove možete kreirati na službenom WP sjedištu.


5. Uklonite “kod” koji prikazuje verziju WordPressa u temi


Ovaj korak možete napraviti pri izgradnji teme no istu stvar možete napraviti i pomoću dodatnih sigurnosnih alata koje ćemo instalirati nakon core WP instalacije.

Tijekom instalacije...


6. Prefiksacija WP tablica


WordPress prilikom instalacije nudi na izbor tzv. table_prefix. Odaberite neki random skup brojeva i slova npr. “c7Xke96H18jQ35”. Što se time postiže? Osoba koja izvršava napad na WP sada ne zna kako se zovu vaše tablice u bazi (te i to mora pogađati). Samim time smo dodali još jedan sloj obrane :)


7. Ne koristite “Admin” za naziv administratorskog korisnika


Odaberite neko smisleno ime npr. “MisoKovac” ili slično.  Kao i u točki 6, haker će sada morati dodatno pogađati kako se zove administrator da bi dobio pristup WordPressu.


8. Koristite jake šifre


Ovo pravilo se odnosi na cijelu checklistu, a glasi:

  • lozinka mora sadržavati barem 15 slova i barem 5 brojeva
  • slova moraju biti kombinacija malih i VELIKIH
  • ne unosite brojevne ili slovne slijedove npr. “12345” ili “abcdef”
  • primjer dobre lozinke: “l2Ap7mDp502BkeLap10f5”

Odmah nakon instalacije...


9. Instalirajte sigurnosne alate (pluginove)


  1. WP security scan - http://wordpress.org/extend/plugins/wp-security-scan/
  2. WordPress exploit scanner - http://wordpress.org/extend/plugins/exploit-scanner/
  3. Website defender - http://wordpress.org/extend/plugins/websitedefender-wordpress-security/
  4. XCloner - http://wordpress.org/extend/plugins/xcloner-backup-and-restore/

Svaki od ovih alata ima svoje postavke koje morate dodatno proučiti te primjeniti. XCloner doduše služi samo za backup cijelog sustava, dok prva tri služe za analizu i popravak postojeće instalacije. Svi pluginovi su ažurirani na dnevnoj bazi te ekstenzivno korišteni od zajednice, a biti će vam velika pomoć pri osiguravanju WP sjedišta. Provjerite i našu internu listu pluginova ukoliko vam treba i neka druga funkcionalnost.


10. Osigurajte WP admin sučelje


WP-Admin sučelje se može osigurati s gore navedenim alatima, a neki od načina su: dozvoljavanje pristupa samo određenim IP adresama, locking-out korisnika koji više od tri puta unesu krivu lozinku i sl.


11. Minimizirajte FTP dopuštenja


Počnite sa “755” za direktorije te za datoteke namjestite dopuštenja na “644”. Povećajte dopuštenja samo ukoliko ne možete nešto ”uploadati” ili uređivati.


12. Promijenite putanju do wp-config.php datoteke


Od WP verzije 2.6,  wp-config.php je moguće premjestiti jedan level iznad root mape. Tako svim domain-level napadima onemogućavate pristup do wp-config datoteke tj. dodajete još jedan sigurnosni sloj.

Za vrijeme korištenja stranice...


13. Uklonite nepotrebne teme i pluginove


Pluginovi i teme su jednostavna stražnja ulazna vrata na WP instalaciju stoga svakako uklonite nekorištene pluginove i onemogućene teme. Administriranje i “backupiranje” će biti čišće, brže i jednostavnije pa time dobivate i dodatni razlog da krenete u “purge” akciju.


14. Regularno nadograđujte WP sjedište


Pratite verzije te osvježavajte WP instalaciju. Uglavnom, opće uvriježeno mišljenje je da se kod velike većine napada radi upravo o starim verzijama WP sustava, no sjetite se pravila br.1 … oprezno i mudro s “0” verzijama.


15. Prijavite sigurnosne propuste


Napravite WP zajednici uslugu i prijavite sumnjivo ponašanje čim naiđete na njega (bilo kod originalnih datoteka ili raznovrsnih pluginova) na security@wordpress.org ili plugins@wordpress.org.

Krešimir Končić, Neuralab

Mislite li da je ovo potpuni pregled koraka za osiguravanje Wordpressa? Komentirajte, pišite ili tweetajte na @transmeettv...


Neuralab je digitalno-kreativna agencija koja niže jedinice i nule od 2007.godine. Kreira web projekte, mobilne i facebook aplikacije, producira video uratke kroz Transmeet.Tv sub-brand te zajedno s klijentima realizira cjelokupnu online strategiju.

Follow @transmeettv

PODIJELJENO 0 PUTA

Podijeli

!Komentari su onemogućeni za ovaj članak.
aktualno najčitanije
Rukavica u lice Appleu: Nothing svoj telefon predstavlja samo dan nakon iPhonea 17e
Srednja kategorija
Rukavica u lice Appleu: Nothing svoj telefon predstavlja samo dan nakon iPhonea 17e
Pomoć ili potpuno varanje? Ovaj AI može završiti čitav kolegij umjesto studenta
Pomućenje svih granica
Pomoć ili potpuno varanje? Ovaj AI može završiti čitav kolegij umjesto studenta
Uložili su više od 30 milijardi dolara kako bi poboljšali obrazovanje djece, a rezultati su porazni
To nisu očekivali
Uložili su više od 30 milijardi dolara kako bi poboljšali obrazovanje djece, a rezultati su porazni
Europski sustav upozorenja na udare asteroida dobio "hrvatski pečat": Informacije će sad stizati u stvarnom vremenu
Suradnja ESA i Infobipa
Europski sustav upozorenja na udare asteroida dobio "hrvatski pečat": Informacije će sad stizati u stvarnom vremenu
AI agenti mogu biti izuzetno korisni, ali i ugroziti sigurnost tvrtki ako se koriste bez kontrole
Novi sigurnosni izazovi
AI agenti mogu biti izuzetno korisni, ali i ugroziti sigurnost tvrtki ako se koriste bez kontrole
Kineska kompanija popularna zbog pametnih telefona najavila ulazak na tržište humanoidnih robota
Uskoro predstavljanje
Kineska kompanija popularna zbog pametnih telefona najavila ulazak na tržište humanoidnih robota
Astronomi posve slučajno otkrili najsnažniji mikrovalni laser u poznatom svemiru
Tražili nešto drugo, no...
Astronomi posve slučajno otkrili najsnažniji mikrovalni laser u poznatom svemiru
Nije u pitanju nostalgija, nego nešto drugo: Raste potražnja za popularnim gadgetom iz prošlosti
Jeste li ga i vi koristili?
Nije u pitanju nostalgija, nego nešto drugo: Raste potražnja za popularnim gadgetom iz prošlosti
Rusi pronašli odgovor na nedostatak Starlinka za njihove snage u Ukrajini - u visokolebdećim balonima
Barrage-1
Rusi pronašli odgovor na nedostatak Starlinka za njihove snage u Ukrajini - u visokolebdećim balonima
Američki proizvođač zrakoplovnih motora podigao prašinu videom u kojem je prikazan mogući izgled tajnovitog borbenog zrakoplova F-47
Predstavili novi motor, no...
Američki proizvođač zrakoplovnih motora podigao prašinu videom u kojem je prikazan mogući izgled tajnovitog borbenog zrakoplova F-47
Rage Against the Machine: Sve je više napada na robote na ulicama
Vandalizam
Rage Against the Machine: Sve je više napada na robote na ulicama
Bolesti jetre pogađaju do trećine odraslih u Hrvatskoj
Mnogi toga nisu ni svjesni
Bolesti jetre pogađaju do trećine odraslih u Hrvatskoj

Vezane vijesti

Ne propustite ni ovo

vijesti
Bivši predsjednik Josipović o sukobu Milanovića i Anušića: "Imamo ozbiljnu štetu, na djelu su dva koncepta..."
Tko je u pravu?
Bivši predsjednik Josipović o sukobu Milanovića i Anušića: "Imamo ozbiljnu štetu, na djelu su dva koncepta..."
Porezna uprava započela sa slanjem poreza na nekretnine za 2025.
POREZ NA NEKRETNINE
Građanima stižu rješenja iz Porezne, rok za plaćanje je 15 dana: "Imate pravo na žalbu"
"Sve se dogodilo u manje od 24 sata. Rekli su mi da je više nema": Zagrepčani izgubili malu kćerku, za cjepivo su saznali prekasno
stravičan slučaj
"Sve se dogodilo u manje od 24 sata. Rekli su mi da je više nema": Izgubili su kćer od 8 mjeseci, za cjepivo saznali prekasno
show
Anja Šovagović-Despot pohvalila se na Instagramu posebnim kazališnim trenutkom
pogledajte fotke
Kakva čast! Na proslavu posebnog jubileja stigao i predsjednik Milanović s buketom cvijeća
Kako izgleda i čime se bavi supruga Josipa Dabre?
aktualna tema
Kako izgleda i čime se bavi supruga Josipa Dabre? Zajedno imaju troje djece!
Iva Ajduković intervju, uoči početak showa Tvoje lice zvuči poznato
o velikim životnim promjenama
Dugo je nije bilo, a sad se vraća u velikom stilu: Našu pjevačicu gledat ćemo u showu koji pomiče granice!
zdravlje
Meningokokna sepsa: Koji su simptomi bakterije koju nosi jedan od 10 ljudi?
Epidemije u manjim zajednicama
Meningokokna sepsa: Koji su simptomi bakterije koju nosi jedan od 10 ljudi?
Preživjeli ste rak? Ova vrsta hrane može povećati rizik od smrti za čak 59 %!
Šokantni rezultati nove studije
Preživjeli ste rak? Ova vrsta hrane može povećati rizik od smrti za čak 59 %!
Meningokok: Simptomi koje ne smijete ignorirati
Teška infekcija
Meningokok: Simptomi koje ne smijete ignorirati
zabava
"Dijagnosticirani psihopat" detaljno opisao tri osobine koje mogu znak psihopatskih sklonosti
Zanimljivo
"Dijagnosticirani psihopat" detaljno opisao tri osobine koje mogu biti znak psihopatskih sklonosti
Mozak treba vježbu, a ovaj kviz će pokazati jeste li ga zapustili
Pokažite što znate!
Mozak treba vježbu, a ovaj kviz će pokazati jeste li ga zapustili
Kamera ih uhvatila u nezgodnim trenucima, ovakav kaos nisu očekivali
Ups!
Kamera ih uhvatila u nezgodnim trenucima, ovakav kaos nisu očekivali
tech
Astronomi posve slučajno otkrili najsnažniji mikrovalni laser u poznatom svemiru
Tražili nešto drugo, no...
Astronomi posve slučajno otkrili najsnažniji mikrovalni laser u poznatom svemiru
Nije u pitanju nostalgija, nego nešto drugo: Raste potražnja za popularnim gadgetom iz prošlosti
Jeste li ga i vi koristili?
Nije u pitanju nostalgija, nego nešto drugo: Raste potražnja za popularnim gadgetom iz prošlosti
Američki proizvođač zrakoplovnih motora podigao prašinu videom u kojem je prikazan mogući izgled tajnovitog borbenog zrakoplova F-47
Predstavili novi motor, no...
Američki proizvođač zrakoplovnih motora podigao prašinu videom u kojem je prikazan mogući izgled tajnovitog borbenog zrakoplova F-47
sport
Šokantna ispovijest Lindsey Vonn: "Spasio mi je nogu od amputacije"
Prošla pet operacija
Šokantna ispovijest Lindsey Vonn: "Spasio mi je nogu od amputacije. Otvorio je..."
Stefanos Tsitsipas prozvao Gorana Ivaniševića
Tenzije nisu nestale
Teniski svijet bruji o paljbi po Ivaniševiću: "To što je bio vrhunski tenisač ne znači ništa"
Slavko Goluža pobijedio u borbi za život nakon infarkta tijekom utakmice
PRAVOVREMENA REAKCIJA
Slavko Goluža pobijedio u borbi za život nakon infarkta tijekom utakmice
tv
Tajne prošlosti: Je li sve uistinu samo gluma?
TAJNE PROŠLOSTI
Tajne prošlosti: Je li sve uistinu samo gluma?
Kumovi: Zar se nije mogla suzdržati barem još malo?
KUMOVI
Kumovi: Zar se nije mogla suzdržati barem još malo?
Tajne prošlosti: Nije joj uspio plan – I dalje će je držati u šaci
TAJNE PROŠLOSTI
Nije joj uspio plan – I dalje će je držati u šaci
putovanja
Kao nacrtan: Gradić s čije tvrđave puca jedan od najljepših pogleda na Mediteran
Collioure
Kao nacrtan: Gradić s čije tvrđave puca jedan od najljepših pogleda na Mediteran
Tjedni jelovnik comfort food od 23.2. do 1.3. 2026.
Tjedni jelovnik
7 finih jela za svaki dan ovoga tjedna koja “hrane tijelo i dušu”, a koje je tako lako napraviti
Ovo je avion sudnjeg dana – stvoren je da sačuva državni vrh čak i od nuklearnog napada
Ratni model
Ovo je avion sudnjeg dana – stvoren je da sačuva državni vrh čak i od nuklearnog napada
novac
Forbesov ultimativni vodič kroz ruske oligarhe: Tko su ljudi koji su se obogatili u eri Vladimira Putina
Sve što želite znati
Forbesov ultimativni vodič kroz ruske oligarhe: Tko su ljudi koji su se obogatili u eri Vladimira Putina
Karta bogatstva Europe: Tko ima najviše, a tko najmanje – i kakva je pozicija Hrvatske?
Velike razlike
Karta bogatstva Europe: Tko ima najviše, a tko najmanje – i kakva je pozicija Hrvatske?
Ocjenjivački sud među 12 ponuđača izabrao projektanta mosta koji će povezati Split i Kaštela
Pobijedio iskusni dvojac
Ocjenjivački sud među 12 ponuđača izabrao projektanta mosta koji će povezati Split i Kaštela
lifestyle
Lejla Filipović u bijelom kompletu i sivim čizmama
Dnevna elegancija
Lejla Filipović: Komplet suknje i laganog pulovera idealan za dnevna izdanja, a ženstvene čizme sjajan su mu par
Ponuda hlača na pruge u trgovinama
ODLIČAN DETALJ
Ako želite izgledati šik, onda ćete u ormar dodati jedne od 15 hlača iz naše galerije
Ulična moda: Zagrebačko izdanje u mini suknji na pruge
MA, KAKVA JE
Predivna crnka Zagrebom prošetala u sjajnoj minici, cijelo izdanje je tip-top
sve
Anja Šovagović-Despot pohvalila se na Instagramu posebnim kazališnim trenutkom
pogledajte fotke
Kakva čast! Na proslavu posebnog jubileja stigao i predsjednik Milanović s buketom cvijeća
Lejla Filipović u bijelom kompletu i sivim čizmama
Dnevna elegancija
Lejla Filipović: Komplet suknje i laganog pulovera idealan za dnevna izdanja, a ženstvene čizme sjajan su mu par
Kao nacrtan: Gradić s čije tvrđave puca jedan od najljepših pogleda na Mediteran
Collioure
Kao nacrtan: Gradić s čije tvrđave puca jedan od najljepših pogleda na Mediteran
 

Nastavi čitati

Ostalo
Učenici ekonomske škole Velika Gorica (Foto: Dnevnik.hr) - 1
Osvojili vrijedne nagrade

Izostaje potpora države: Oni su srednjoškolci iz Velike Gorice i imaju projekte koji se sviđaju poslodavcima

piše
Ostalo
Matematika (Foto: Getty Images)

Najveća hrvatska IT kompanija osigurat će našim matematičarima pripremu za olimpijadu

piše Valentina Pavlica
Ostalo
Bill Gates (Foto: AFP)
Prljava posla

Bill Gates staklenkom izmeta podržao kinesku zahodsku revoluciju

piše Martina Čizmić
Ostalo
Asteroid Oumuamua (Foto: AFP)
Oumuamua zbunjuje znanstvenike

Misteriozni asteroid: Gigantsku ''solarnu jedrilicu'' u naš Sunčev sustav poslala je druga civilizacija?!

piše
Ostalo
Paul Allen, suosnivač Microsofta (Foto: AFP)
nakon teške bolesti

"Stvorio je magične proizvode":  Preminuo suosnivač Microsofta Paul Allen

piše
Ostalo
Slika nije dostupna
Radioeksplozije

Signali izvanzemaljaca, pogona svemirskih brodova ili sudar crnih rupa? Jedno je sigurno - broj se udvostručio

piše E.P.
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Politika zaštite privatnosti
  • Politika o kolačićima
  • Dnevnik
  • Nova Plus
  • Gol.hr
  • Zadovoljna
  • Kreni Zdravo
  • NovaTV
  • DomaTV
Upravljaj obavijestima